Стартап CodeWall провел атаку на внутреннюю ИИ-платформу Lilli компании McKinsey & Company, в результате которой за два часа автономный ИИ-агент получил полный доступ к продакшн-базе данных. Всё произошло без авторизации и участия человека. Агент выбрал McKinsey как цель, узнав о публичной политике раскрытия уязвимостей на HackerOne. Lilli используется 43 000 сотрудниками для поиска по обширной базе внутренних документов.
Агент нашел в открытых источниках документацию API платформы, где 22 из более чем 200 эндпоинтов работали без аутентификации. Это привело к классической SQL-инъекции, позволяя агенту извлечь данные из базы. В результате он получил доступ к 46,5 миллионам сообщений, 728 000 файлов и 3,68 миллиона фрагментов RAG-базы.
Опасность заключалась в том, что агент получил доступ к системным инструкциям Lilli, что могло бы позволить изменить поведение ИИ. После инцидента McKinsey быстро закрыла уязвимости и провела расследование, однако независимые эксперты поднимают вопросы о легитимности теста.